Glosario

Según el GDPR y la CCPA, ¿es una dirección IP un dato personal?

Taras Shynkarenko
Taras Shynkarenko
•Actualizado: •8 min de lectura
Según el GDPR y la CCPA, ¿es una dirección IP un dato personal?Según el GDPR y la CCPA, ¿es una dirección IP un dato personal?

TL;DR, Respuesta rápida

8 min de lectura

Según el GDPR, una dirección IP es un dato personal en manos de un responsable del tratamiento que tiene medios legales para identificar a la persona que hay detrás, que es el criterio que el Court of Justice of the European Union aplicó a las direcciones IP dinámicas en Breyer, Case C-582/14. El Tribunal no resolvió que toda dirección IP sea un dato personal para cualquiera que la tenga. El derecho de Estados Unidos no da una respuesta única: la CCPA de California nombra Internet Protocol address en su lista legal de identificadores, mientras que la ley de Virginia define el dato personal mediante un criterio de vinculabilidad y nunca menciona las direcciones IP.

Según el GDPR, ¿es una dirección IP un dato personal?

Un operador de sitio web que pregunta "¿es una dirección IP un dato personal?" obtiene un sí bajo el GDPR siempre que ese operador tenga los medios legales para identificar a la persona que hay detrás de la dirección, que es exactamente como el Court of Justice of the European Union planteó la respuesta para las direcciones IP dinámicas en Breyer, Case C-582/14, resuelto el 19 de octubre de 2016. El mecanismo es la identificación indirecta: GDPR Article 4(1) define el dato personal como información sobre una persona física identificada o identificable, y considera identificable a "toda persona cuya identidad pueda determinarse, directa o indirectamente", de modo que el responsable no necesita tener en su poder todas las piezas del rompecabezas. Quien registra las direcciones IP de sus visitantes tiene que hacerse una pregunta sobre su propia posición, no sobre las direcciones IP en abstracto.

Un mazo de juez sobre libros de derecho, junto a la sección sobre lo que decidió el CJEU en Breyer.

¿Qué decidió realmente el CJEU en Breyer?

El Tribunal resolvió que una dirección IP dinámica registrada por un prestador de servicios de medios en línea es un dato personal en relación con ese prestador "where the latter has the legal means which enable it to identify the data subject with additional data which the internet service provider has about that person". Patrick Breyer había demandado a la República Federal de Alemania por sitios web federales que guardaban la dirección IP de cada visitante en sus logfiles, y el tribunal alemán preguntó si esas direcciones eran datos personales para el operador del sitio cuando solo el proveedor de acceso tenía los registros de abonado. El Tribunal respondió señalando el derecho alemán: en el apartado 47 de la sentencia observó que, en caso de ciberataques, "legal channels exist so that the online media services provider is able to contact the competent authority", que a su vez puede obtener la información del abonado del proveedor de servicios de internet.

Dos detalles se pierden en casi todos los resúmenes. Breyer interpreta Article 2(a) de la Directive 95/46, la norma que el GDPR sustituyó en 2018, y no Article 4(1) del GDPR. Y el caso versaba sobre direcciones dinámicas, que el Tribunal distinguió en el apartado 36 de las direcciones estáticas que "allow continuous identification of the device connected to the network".

De Breyer a EDPS v SRB
Directiva 95/46 en vigor
Breyer resuelto, 19 de octubre de 2016
El GDPR sustituye a la Directiva 95/46, 2018
EDPS v SRB resuelto, 4 de septiembre de 2025
Breyer interpretó la ley que el GDPR sustituyó dos años después, y el Tribunal repitió el mismo test condicional casi una década más tarde.

¿Significa Breyer que toda dirección IP es un dato personal?

No. El Tribunal fijó un límite en la misma sentencia, en el apartado 46: la combinación de una dirección IP con datos en poder de otro no es un medio "likely reasonably to be used" cuando la identificación "was prohibited by law or practically impossible on account of the fact that it requires a disproportionate effort in terms of time, cost and man-power, so that the risk of identification appears in reality to be insignificant". Afirmar sin matices que las direcciones IP son siempre datos personales para todo el mundo se salta ese apartado y se salta el tenor condicional de la propia resolución.

El Tribunal reiteró ese enfoque relativo en EDPS v SRB, Case C-413/23 P el 4 de septiembre de 2025, al declarar en el apartado 86 que los datos seudonimizados "must not be regarded as constituting, in all cases and for every person, personal data". En el apartado 83 leyó Breyer como una cuestión de si el responsable "had legal means of obtaining additional information from another person making it possible to identify the data subject".

¿Dónde aborda el propio texto del GDPR las direcciones IP?

GDPR Recital 30 las nombra directamente y dice que las personas físicas "may be associated with online identifiers provided by their devices, applications, tools and protocols, such as internet protocol addresses, cookie identifiers or other identifiers". Recital 26 aporta el criterio decisivo: "account should be taken of all the means reasonably likely to be used, such as singling out, either by the controller or by another person", ponderando "the costs of and the amount of time required for identification, taking into consideration the available technology at the time of the processing". Recital 30 dice que la asociación es posible, y Recital 26 resuelve cada caso. Esa valoración la hace el responsable del tratamiento, no el encargado que registra direcciones siguiendo sus instrucciones, un reparto que trata la diferencia entre responsable y encargado del tratamiento.

¿Es una dirección IP información personal bajo la ley de Estados Unidos?

California responde que sí y la nombra, y otros estados responden con un criterio, no con una lista. Cal. Civ. Code section 1798.140 incluye "Internet Protocol address" en la lista de identificadores del apartado (v)(1)(A) y de nuevo en la definición de "unique identifier" del apartado (aj). Ambos quedan bajo la condición inicial de (v)(1), que alcanza la información "reasonably capable of being associated with, or could be reasonably linked, directly or indirectly, with a particular consumer or household", y (v)(2) y (v)(3) excluyen los datos públicamente disponibles, desidentificados y agregados.

Virginia eligió la otra técnica legislativa. Va. Code section 59.1-575 define el dato personal como "any information that is linked or reasonably linkable to an identified or identifiable natural person" y excluye los datos desidentificados y la información públicamente disponible, sin lista de identificadores de ejemplo y sin mención de las direcciones IP. Una tercera norma federal trata la misma cadena como identificador duro: el método HIPAA Safe Harbor de 45 CFR 164.514(b)(2)(i)(O) obliga a una covered entity a eliminar los "Internet Protocol (IP) address numbers" antes de que la información sanitaria cuente como desidentificada.

FuenteQué dice sobre las direcciones IPCriterio aplicado
GDPR Article 4(1)No las menciona por su nombreIdentificada o identificable, directa o indirectamente
GDPR Recital 26No las menciona por su nombreTodos los medios "reasonably likely to be used", por el responsable o por otra persona
GDPR Recital 30Enumera las "internet protocol addresses" como identificadores en líneaLas personas "may be associated with" ellas
CJEU, Breyer C-582/14La dirección IP dinámica es un dato personal para el operador del sitioEl operador tiene medios legales para identificar con datos del proveedor de acceso
Cal. Civ. Code 1798.140(v)(1)(A), (aj)Nombra "Internet Protocol address" dos vecesRazonablemente asociable con un consumidor o un hogar
Va. Code 59.1-575No la mencionaVinculada o razonablemente vinculable
45 CFR 164.514(b)(2)(i)(O)Los "Internet Protocol (IP) address numbers" deben eliminarseEliminación de los identificadores enumerados

¿Qué sigue sin resolverse?

El umbral en el que la identificación deja de ser "reasonably likely" sigue sin resolverse, y ninguna de las fuentes anteriores lo fija como cifra. Recital 26 enumera el coste, el tiempo y la tecnología disponible como factores, el apartado 46 de Breyer sitúa el suelo en prohibido por ley o prácticamente imposible, y C-413/23 P confirma que la valoración se hace por cada titular y no una sola vez para todos, de modo que la misma dirección puede ser un dato personal para una parte y no para otra.

Esta página describe lo que dicen los instrumentos y las sentencias citados, y no es asesoramiento jurídico.

Racks de servidores en un centro de datos, junto a la sección sobre lo que el registro de IP significa para las herramientas de analítica.

¿Qué significa esto para los registros de analítica?

Cualquier herramienta que escriba direcciones IP de visitantes en un almacenamiento guarda datos que los criterios anteriores pueden clasificar como personales, así que la primera pregunta es qué retiene la herramienta y durante cuánto tiempo. Flowsery no usa cookies, se aloja en la UE y es GDPR by design, y su enfoque de analítica centrada en la privacidad va junto a la página de GDPR de Flowsery. Identificadores que hacen el mismo trabajo aparecen en cómo el fingerprinting del navegador te identifica sin cookies, medición sin cookies y los identificadores que recoge Google Analytics. Sobre cómo divergen los dos regímenes en otros puntos, mira CCPA frente a GDPR y datos personales sensibles bajo el GDPR.

Preguntas frecuentes

¿Es una dirección IP dinámica un dato personal bajo el GDPR?

Una dirección IP dinámica es un dato personal en relación con un responsable que tiene los medios legales para identificar a la persona, que es lo resuelto en Breyer, Case C-582/14. El Tribunal llegó a ese resultado aunque el operador del sitio no tenía registros de abonado, porque el derecho alemán le abría una vía hacia el proveedor de servicios de internet a través de una autoridad competente.

¿Resolvió Breyer que las direcciones IP son siempre datos personales?

No. La resolución está condicionada por las palabras "where the latter has the legal means which enable it to identify the data subject". El apartado 46 de la sentencia excluye los casos en que la identificación está prohibida por ley o es prácticamente imposible, de modo que el riesgo de identificación "appears in reality to be insignificant".

Flowsery
Flowsery

Empieza tu prueba gratis de 14 días

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

¿Nombra el GDPR las direcciones IP en algún sitio?

Recital 30 nombra las "internet protocol addresses" como ejemplo de identificadores en línea con los que se puede asociar a las personas físicas. Article 4(1) no las nombra, y Recital 26 aporta el criterio de identificabilidad que decide si una dirección concreta encaja en manos de un responsable concreto.

¿Trata la CCPA una dirección IP como información personal?

La ley de California enumera "Internet Protocol address" en la categoría de identificadores de Cal. Civ. Code section 1798.140(v)(1)(A) y de nuevo en la definición de "unique identifier" de section 1798.140(aj). Ambos quedan bajo la condición inicial del apartado (v)(1), que la información sea razonablemente asociable con un consumidor o un hogar concretos.

¿Responden todos los estados de Estados Unidos igual a esta pregunta?

No. La Consumer Data Protection Act de Virginia define el dato personal como información "linked or reasonably linkable" a una persona y no enumera identificadores de ejemplo, mientras que California sí enumera las direcciones IP en la ley. HIPAA toma una tercera vía y exige eliminar los números de dirección IP bajo el método de desidentificación Safe Harbor de 45 CFR 164.514(b)(2)(i)(O).

¿Qué ley se aplica cuando una empresa de Estados Unidos registra direcciones IP de visitantes de la UE?

GDPR Article 3(2) extiende el reglamento a responsables no establecidos en la Unión cuando el tratamiento se relaciona con la oferta de bienes o servicios a personas en la Unión, o con "the monitoring of their behaviour as far as their behaviour takes place within the Union". Una empresa estadounidense puede por tanto quedar sujeta al criterio del GDPR y al de un estado de Estados Unidos por la misma línea de registro. Qué obligaciones se derivan de cada uno es una cuestión distinta de si la dirección es un dato personal.

¿Trata la HIPAA una dirección IP como información personal?

El método Safe Harbor de desidentificación de la HIPAA, en 45 CFR 164.514(b)(2)(i)(O), exige a una entidad cubierta eliminar los "Internet Protocol (IP) address numbers" antes de que la información de salud cuente como desidentificada. Eso se suma al test de identificabilidad del GDPR y a la lista estatutaria de California como un tercer enfoque: una obligación fija de eliminar el identificador, no un juicio caso por caso.

¿Cubre la regla de California sobre direcciones IP los datos disponibles públicamente o desidentificados?

Las excepciones del Cal. Civ. Code sección 1798.140(v)(2) y (v)(3) excluyen los datos disponibles públicamente, desidentificados y agregados de la lista de identificadores en (v)(1). La dirección nombrada en (v)(1)(A) solo cuenta como información personal cuando cumple la condición inicial de (v)(1): razonablemente capaz de asociarse, o razonablemente vinculable, con un consumidor o un hogar en particular.

¿Puede la misma dirección IP ser un dato personal para una empresa y no para otra?

EDPS v SRB, asunto C-413/23 P, lo confirma. El Tribunal sostuvo que los datos seudonimizados no son automáticamente datos personales para todo titular, y leyó Breyer en el sentido de que la cuestión depende de si un responsable concreto tenía medios legales para identificar a la persona. El propio párrafo 46 de Breyer respalda esto: cuando la identificación exigiría un esfuerzo desproporcionado, el riesgo de identificación resulta insignificante para ese titular, aunque la misma dirección pueda identificar a la persona para otro con más recursos.

¿Quién realiza la evaluación de identificabilidad, el responsable o el encargado?

El responsable realiza la evaluación de identificabilidad, no el encargado que registra las direcciones IP siguiendo las instrucciones del responsable. El Considerando 26 plantea el test como una ponderación de los costes y el tiempo necesarios para la identificación, un juicio que corresponde a quien decide para qué se trata el dato, que es el responsable según el GDPR.

¿Te resultó útil este artículo?

¡Cuéntanos qué opinas!

Vernos más en Google

Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

Antes de irte...

Flowsery

Flowsery

Analítica orientada a ingresos para tu sitio web

Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Términos relacionados del glosario

Bajo el GDPR, la reversibilidad decide seudonimización vs anonimizaciónBajo el GDPR, la reversibilidad decide seudonimización vs anonimización
Glosario

Bajo el GDPR, la reversibilidad decide seudonimización vs anonimización

La reversibilidad decide seudonimización vs anonimización. Los datos del Article 4(5) siguen siendo personales; los datos anónimos salen del GDPR.

•9 min de lectura
Qué es el CPRA, la ley de derechos de privacidad de CaliforniaQué es el CPRA, la ley de derechos de privacidad de California
Glosario

Qué es el CPRA, la ley de derechos de privacidad de California

El CPRA modificó la CCPA en 2023, sumando reglas sobre datos personales sensibles, un derecho a corregir datos y una agencia dedicada, la CPPA, en California.

•8 min de lectura
Dónde debe aparecer el enlace Do Not Sell or Share My Personal InformationDónde debe aparecer el enlace Do Not Sell or Share My Personal Information
Glosario

Dónde debe aparecer el enlace Do Not Sell or Share My Personal Information

California ubica el enlace Do Not Sell or Share My Personal Information en el encabezado o el pie de la página de inicio, con el título fijado por 1798.135.

•9 min de lectura
El test que zanja responsable vs encargado del tratamientoEl test que zanja responsable vs encargado del tratamiento
Glosario

El test que zanja responsable vs encargado del tratamiento

El test del GDPR para responsable vs encargado del tratamiento es quién determina fines y medios. Qué firma, qué debe y qué hace cada rol ante una brecha.

•9 min de lectura
Google enumera siete causas distintas de not set en GA4Google enumera siete causas distintas de not set en GA4
Glosario

Google enumera siete causas distintas de not set en GA4

Google da a not set en GA4 una causa distinta por dimensión, desde un session_start ausente hasta un content_group vacío. Aquí cada causa y su arreglo.

•9 min de lectura
Qué arregla el server-side tracking y qué deja sin tocarQué arregla el server-side tracking y qué deja sin tocar
Glosario

Qué arregla el server-side tracking y qué deja sin tocar

Qué traslada el server-side tracking a tu servidor, qué límites de cookies de Safari evita, cómo deduplicar eventos y por qué el consentimiento se mantiene.

•9 min de lectura

Artículos relacionados